首页
社区
课程
招聘
又麻烦大家了,再次请求帮忙脱壳。用Peid无法扫描出来
2004-8-27 10:06 5212

又麻烦大家了,再次请求帮忙脱壳。用Peid无法扫描出来

2004-8-27 10:06
5212
REPLAY MASTER更新到了0.8版,加的壳也更新了,现在用Peid无法扫描出来。其中有个函数LockResource,不知怎么处理。
请大家帮忙脱一下,谢谢。
本人汉化这个。
http://www.soarchin.com/download/RepMaster.rar

[培训]《安卓高级研修班(网课)》月薪三万计划,掌 握调试、分析还原ollvm、vmp的方法,定制art虚拟机自动化脱壳的方法

收藏
点赞1
打赏
分享
最新回复 (13)
雪    币: 2260
活跃值: (1880)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
benladen 2004-8-27 13:19
2
0
放2个截图。
雪    币: 2260
活跃值: (1880)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
benladen 2004-8-27 13:53
3
0
请问是用什么加的壳?
雪    币: 2260
活跃值: (1880)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
benladen 2004-8-27 13:59
4
0
用OD加载
雪    币: 239
活跃值: (473)
能力值: ( LV6,RANK:90 )
在线值:
发帖
回帖
粉丝
hmimys 2 2004-8-27 16:49
5
0
mew11这个壳在工具区里有!
容易脱的很!F8往下走,下面RETN就返回OEP了!
雪    币: 2260
活跃值: (1880)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
benladen 2004-8-27 17:19
6
0
找到OEP了,用ImportREC重建后无法运行
雪    币: 5180
活跃值: (2122)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
lucktiger 2004-8-27 17:45
7
0
dump时不要选择建立输入表。
雪    币: 2260
活跃值: (1880)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
benladen 2004-8-27 17:48
8
0
还是不行
雪    币: 2260
活跃值: (1880)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
benladen 2004-8-27 17:57
9
0
有人能脱完后发给我吗
雪    币: 218
活跃值: (70)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
oinion 2004-10-25 12:23
10
0
试试OEP=001518 RVA=109324 Size=DF4
用ImportREC重建后即可运行!
雪    币: 16
能力值: (RANK:10 )
在线值:
发帖
回帖
粉丝
great1234 2004-10-26 20:02
11
0
004014F8   /EB 10           jmp     short RepMaste.0040150A
004014FA   |66:623A         bound   di, dword ptr ds:[edx]
004014FD   |43              inc     ebx
004014FE   |2B2B            sub     ebp, dword ptr ds:[ebx]
00401500   |48              dec     eax
00401501   |4F              dec     edi                                        ; RepMaste.00560000
00401502   |4F              dec     edi                                        ; RepMaste.00560000
00401503   |4B              dec     ebx
00401504   |90              nop
00401505  -|E9 98005600     jmp     009615A2
0040150A   \A1 8B005600     mov     eax, dword ptr ds:[56008B]
0040150F    C1E0 02         shl     eax, 2
00401512    A3 8F005600     mov     dword ptr ds:[56008F], eax
00401517    52              push    edx                                        ; ntdll.KiFastSystemCallRet
00401518    6A 00           push    0
0040151A    E8 79D81500     call    RepMaste.0055ED98                          ; jmp to kernel32.GetModuleHandleA

oep= 14f8

还有楼上的size怎么得来的?
雪    币: 16
能力值: (RANK:10 )
在线值:
发帖
回帖
粉丝
great1234 2004-10-26 20:08
12
0
00590324  00000000
00590328  7C809B77  kernel32.CloseHandle
0059032C  7C810CF1  kernel32.CompareFileTime
00590330  7C80D293  kernel32.CompareStringA
00590334  7C826219  kernel32.CreateDirectoryA

590328-400000=190324
雪    币: 16
能力值: (RANK:10 )
在线值:
发帖
回帖
粉丝
great1234 2004-10-26 20:12
13
0
试验证明:

OEP = 14f8或者1517都行

用OllyDBG自带的脱壳方式1和2和LoadPE脱壳,然后用ImpoetREC修复: RVA=109328 Size=1000(我懒得计算,填大了一点)
结果都可执行!

雪    币: 16
能力值: (RANK:10 )
在线值:
发帖
回帖
粉丝
great1234 2004-10-26 20:17
14
0
这应该算是一个压缩壳吧?
游客
登录 | 注册 方可回帖
返回